![]() |
CERTA Centre d'Expertise Gouvernemental de |
![]() |
|
Affaire suivie par : CERTA Objet : Vulnérabilité des
mtools sous Unix
Gestion du document
Une gestion de version détaillée se trouve à la fin de ce document. 1 Risque
2 Systèmes affectésTout système Unix avec la commande mformat des mtools installée avec les droits ``set user id'' (setuid) root. 3 RésuméUn utilisateur local mal intentionné peut détourner la commande mformat pour lire ou écrire des fichiers arbitraires sur le système. 4 DescriptionLes mtools permettent d'accéder à des disques MS-DOS sans nécessité de monter les disques en question dans le système de fichiers. Afin de permettre à un utilisateur non privilégié d'utiliser ces commandes, ces outils peuvent être installés avec délégation des privilèges administrateur (setuid root). mformat conservant ses privilèges, il est possible de détourner son fonctionnement pour accéder au système de fichiers avec les droits root. 5 Contournement provisoireSupprimer les privilèges ``setuid'' root de la commande mformat. 6 SolutionMettre à jour en suivant les recommendations de l'éditeur : 7 DocumentationSite des mtools : http://mtools.linux.lu/ Gestion détaillée du document
CERTA 2012-01-04 |
![]() |
||||||||||||||||||||||||||||
|
|||||||||||||||||||||||||||||||